Verdächtige Angriffe wurden Wochen nach den mutmaßlichen Einbrüchen bekannt
Zwei große Kirchen in Seoul untersuchen mutmaßliche Cyberangriffe, bei denen möglicherweise Daten von Gemeindemitgliedern, Beschäftigten und den Organisationen selbst offengelegt wurden.
Die Yoido Full Gospel Church und die SaRang Church bestätigten ihre Untersuchungen, nachdem das südkoreanische Cybersicherheitsunternehmen Oasis Security diese Woche Erkenntnisse auf Grundlage von Daten veröffentlicht hatte, die von einem von Angreifern kontrollierten Server wiederhergestellt worden waren. Oasis nannte in seinem Bericht keine der beiden Kirchen. Beide bestätigten jedoch anschließend gegenüber lokalen Medien, dass sie mutmaßliche Vorfälle untersuchen.
Nach Einschätzung der Forschenden fanden die Angriffe wahrscheinlich im August statt. Genaue Daten nannten sie nicht. Die mutmaßlichen Kompromittierungen liegen damit mehrere Wochen vor ihrer öffentlichen Bekanntgabe in dieser Woche.
Die Yoido Full Gospel Church erklärte am Mittwoch, sie habe einen Datensatz mit personenbezogenen Informationen zu etwa 850.000 Mitgliedern identifiziert. Zuvor hatte die Kirche berichtet, dass die südkoreanische Internet-Sicherheitsbehörde sie auf einen mutmaßlichen Datenschutzvorfall mit ihren Systemen aufmerksam gemacht habe.
Die SaRang Church bestätigte unabhängig davon, einen mutmaßlichen Cyberangriff zu untersuchen. Sie hat die Aktivitäten bislang nicht öffentlich zugeordnet und keine Schätzung dazu abgegeben, wie viele Personen betroffen sein könnten.
Weder die Stellungnahmen der Kirchen noch die Berichte über die Untersuchungen der Kirchen belegen das volle Ausmaß des bestätigten Zugriffs.
Die bisher genannten Zahlen beziehen sich auf unterschiedliche Personengruppen
Die bislang veröffentlichten Zahlen sollten nicht zu einer einzigen Gesamtzahl Betroffener zusammengefasst werden.
Die Yoido Full Gospel Church erklärte, der von ihr gefundene Datensatz enthalte personenbezogene Informationen zu etwa 850.000 Mitgliedern. Das beschreibt die im Zuge der Untersuchung identifizierten Daten, ist aber nicht zwangsläufig eine bestätigte Zahl einzigartiger Personen, auf deren Informationen zugegriffen oder die kopiert wurden.
Die Kirche hat ihre Mitgliederzahl in der Vergangenheit mit rund 800.000 angegeben und gilt als eine der größten protestantischen Kirchen der Welt. Aus den verfügbaren Informationen geht nicht hervor, warum die Zahl im Datensatz über dieser früheren Mitgliederangabe liegt. Unterschiede bei der Datenpflege, den erfassten Zeiträumen oder doppelte Einträge könnten eine Rolle spielen. Bestätigt ist jedoch keine dieser Möglichkeiten.
Oasis beschrieb unabhängig davon Datensätze zu etwa 89.000 Kirchenmitgliedern. Die Forschenden gaben außerdem an, Personalakten von 286 Beschäftigten, darunter des leitenden Pastors, sowie Informationen zu Studierenden und Mitarbeitenden einer Hochschulgruppe gefunden zu haben.
Der technische Bericht ordnet diesen Datensatz keiner der namentlich genannten Kirchen zu. Er belegt auch nicht, ob sich die etwa 89.000 Personen mit der Gruppe überschneiden, die im Datensatz der Yoido Full Gospel Church mit etwa 850.000 Mitgliedern erfasst ist.
Die SaRang Church hat keine Zahl der möglicherweise Betroffenen veröffentlicht. Ihre Angebote richten sich an Kinder, Schülerinnen und Schüler sowie junge Erwachsene. Aus den verfügbaren Berichten geht jedoch nicht hervor, welche bestimmten Kategorien offengelegter Daten mit der Kirche in Verbindung stehen.
Forschende fanden zwei unterschiedliche Wege in die Organisationen
Oasis beschrieb zwei verschiedene Angriffsmethoden, ordnete aber keine davon der Yoido Full Gospel Church oder der SaRang Church zu.
In einem Fall installierten die Angreifer eine Webshell auf einem kompromittierten Server. Eine Webshell ist serverseitiger Code, der über eine webbasierte Schnittstelle Fernzugriff auf Befehle oder Administrationsfunktionen ermöglicht. Den Forschenden zufolge nutzten die Angreifer diesen Zugang, um Administratorrechte zu erlangen und in interne Systeme vorzudringen.
Oasis zufolge wurden mehr als 47 Gigabyte an Daten wiederhergestellt, die mit diesem Angriff in Verbindung standen. Das Material soll personenbezogene Informationen, Finanzdaten, interne Kommunikation und Verwaltungsunterlagen enthalten haben.
Die Angreifer sollen auf Datenbanken zugegriffen und Mitgliederdaten, Lohn- und Buchhaltungsunterlagen, interne Nachrichten sowie Zugangsdaten von Beschäftigten erfasst haben. Die Forschenden fanden außerdem Hinweise auf Zugriffe auf Netzwerkspeicher mit internen Berichten und Sicherungskopien.
Beim zweiten Angriff kam eine andere Kombination von Schwachstellen zum Einsatz. Oasis zufolge nutzten die Angreifer zuvor durchgesickerte Passwörter und Sicherheitslücken in internen Anwendungen, um auf Konten und geschützte Informationen zuzugreifen.
Einige der Schwachstellen in den Anwendungen ermöglichten den Angaben zufolge das Zurücksetzen der Passwörter anderer Nutzerinnen und Nutzer. Dadurch könnten Angreifer weitere Konten übernehmen, ohne deren bisherige Passwörter zu kennen. Anschließend griffen sie auf die SAP-Umgebung der Organisation zu, in der Geschäfts- und Beschäftigtendaten gespeichert waren.
Das verfügbare Material nennt keine CVE-Kennungen, betroffenen Softwareversionen oder Hinweise auf Patches. Anhand der öffentlichen Beschreibung allein können Administratoren daher nicht feststellen, ob ein bestimmtes Produktupdate die gemeldeten Schwachstellen in den Anwendungen beheben würde.
Wiederverwendete Infrastruktur deutet auf eine Verbindung hin, belegt aber keine gemeinsame Täterschaft
Oasis stellte fest, dass die Angreifer Infrastruktur wiederverwendeten, die zuvor mit der Kompromittierung einer nicht namentlich genannten christlichen Content-Plattform mit Sitz in den USA in Verbindung gebracht worden war.
Diese Überschneidung stellt eine technische Verbindung zwischen den Vorfällen her. Sie beweist für sich genommen jedoch nicht, dass bei allen Angriffen über diese Infrastruktur dieselben Personen am Werk waren. Server, Domains und Zugangsdaten können von mehreren Akteuren gemeinsam genutzt, übertragen oder wiederverwendet werden.
Die Forschenden identifizierten die Angreifer nicht, stellten weder ihre Nationalität noch ein Motiv fest. Es gibt daher keine belastbare Grundlage, die Angriffe auf die Kirchen einer bestimmten Regierung, einer kriminellen Gruppe oder einer ideologischen Kampagne zuzuschreiben.
Oasis berichtete außerdem von Hinweisen darauf, dass künstliche Intelligenz bei der Schwachstellenanalyse, der Untersuchung von Software, der Bewegung innerhalb interner Netzwerke und dem Abfluss von Daten zum Einsatz kam. Dabei handelt es sich um eine Einschätzung der Forschenden, nicht um eine unabhängig belegte Darstellung der verwendeten Werkzeuge.
Die verfügbaren Angaben nennen weder ein KI-Modell noch ein Agenten-Framework oder einen Dienst. Ebenso geht daraus nicht hervor, welche Aktionen autonom abliefen, welche lediglich softwaregestützt waren oder ob KI den Ausgang eines der beiden Angriffe wesentlich beeinflusste. Die Angabe sollte daher als berichteter Teil des Vorgehens der Angreifer verstanden werden, nicht als Beleg für einen vollständig automatisierten Angriff.
Sensible Daten bergen Risiken, die über den ursprünglichen Angriff hinausgehen
Die gemeldeten Datenkategorien können sowohl für Gemeindemitglieder als auch für Beschäftigte der Kirchen Folgen haben. Personenbezogene Angaben, Personalakten, Lohnunterlagen und interne Kommunikation könnten zur Identitätsvortäuschung, für gezielte Phishing-Angriffe oder zur Übernahme weiterer Konten genutzt werden.
Offengelegte Zugangsdaten stellen ein unmittelbares operatives Risiko dar, insbesondere wenn Betroffene Passwörter für kirchliche, berufliche und private Dienste mehrfach verwenden. Der Zugriff auf Sicherungskopien und Netzwerkspeicher könnte Angreifern zudem einen umfassenderen Einblick in die Systeme und die interne Geschichte einer Organisation verschaffen.
Dabei handelt es sich um mögliche Risiken, die sich aus den beschriebenen Datenarten ergeben. Die Berichte bestätigen weder einen anschließenden Betrug noch eine öffentliche Veröffentlichung der Daten, finanzielle Verluste oder andere Formen des späteren Missbrauchs.
Betroffen sein könnten auch Personen, die nicht formell Mitglied einer Kirche sind. Personalakten und Unterlagen aus Hochschulgruppen betreffen andere Personenkreise. In einer Mitgliederkartei wiederum können historische oder administrative Einträge enthalten sein, die nicht unmittelbar aktuellen Gemeindemitgliedern entsprechen.
Solange die Untersuchungen nicht klären, auf welche Daten zugegriffen wurde, welche kopiert und welche aufbewahrt wurden, sollte die Größe eines Datensatzes nicht als endgültige Zahl der Betroffenen gelten.
Was Organisationen und möglicherweise Betroffene tun können
Die Yoido Full Gospel Church erklärte, sie arbeite mit den Behörden und Cybersicherheitsexperten zusammen, um das Ausmaß des Vorfalls festzustellen und weiteren Schaden zu verhindern. Die SaRang Church teilte mit, sie untersuche den Vorfall und ergreife Maßnahmen, um zusätzlichen Schaden zu begrenzen.
Keine der beiden Kirchen hat in den zitierten Berichten konkrete Schritte zur Eindämmung des Angriffs öffentlich erläutert. Angaben zu zurückgesetzten Zugangsdaten, neu aufgesetzten Servern, Maßnahmen zur Absicherung von SAP oder spezifischen Patches für Anwendungen liegen dort nicht vor.
Angesichts der von Oasis beschriebenen Angriffsmethoden sollten Organisationen unter anderem prüfen, ob Passwörter unbefugt zurückgesetzt wurden, ob ungewöhnliche Aktivitäten bei Administratorkonten vorliegen und ob Webserver verändert wurden. Ebenso sollten sie unerwartete Zugriffe auf SAP, Datenbanken, Sicherungskopien und Netzwerkspeicher untersuchen. Offengelegte Zugangsdaten sollten außerdem ungültig gemacht und daraufhin überprüft werden, ob dieselben Passwörter andernorts verwendet wurden. Diese Empfehlungen leiten sich aus den beschriebenen Angriffstechniken ab und sind keine Maßnahmen, deren Umsetzung die Kirchen bestätigt hätten.
Personen, die über eine mögliche Beteiligung ihrer Daten informiert werden, sollten unerwartete Nachrichten zu Kirchenmitgliedschaft, Lohnabrechnung, Beschäftigung oder Aktivitäten in Gemeinden mit Vorsicht behandeln. Wer Passwörter mehrfach verwendet, sollte sie ändern. Wo verfügbar, kann zudem die Aktivierung der Multi-Faktor-Authentifizierung das Risiko verringern, dass offengelegte Zugangsdaten zur Übernahme weiterer Konten führen.
Die verfügbaren Berichte enthalten keine Indicators of Compromise, anhand derer Verteidiger gezielt suchen könnten. Weitere Mitteilungen der Kirchen oder südkoreanischer Behörden sind erforderlich, um zu klären, welche Systeme und Personen tatsächlich betroffen waren.




